Preparare le risorse di Azure per l'esportazione verso Splunk e QRadar

Per trasmettere Microsoft Defender per il cloud avvisi di sicurezza a IBM QRadar e Splunk, è necessario configurare le risorse in Azure, ad esempio Hub eventi e Microsoft Entra ID. Di seguito sono riportate le istruzioni per configurare queste risorse nel portale di Azure, ma è anche possibile configurarle usando uno script di PowerShell. Prima di configurare le risorse di Azure per l'esportazione degli avvisi in QRadar e Splunk, assicurarsi di esaminare gli avvisi di Stream in QRadar e Splunk.

Per configurare le risorse Azure per QRadar e Splunk nel portale di Azure:

Passaggio 1: Creare uno spazio dei nomi di Event Hubs e un hub eventi con autorizzazioni di invio

Crea uno spazio di nomi Event Hubs, un event hub e una policy di accesso condiviso con permessi di invio.

  1. Nel servizio Hub eventi, creare uno spazio dei nomi dell'Hub eventi:

    1. Fare clic su Crea.
    2. Immettere i dettagli dello spazio dei nomi, selezionare Rivedi e crea e selezionare Crea.

    Schermata della creazione di uno spazio dei nomi di Event Hubs in Microsoft Event Hubs.

  2. Creare un hub eventi:

    1. Nello spazio dei nomi creato selezionare + Hub eventi.
    2. Immettere i dettagli dell'hub eventi e selezionare Rivedi e crea e selezionare Crea.
  3. Creare criteri di accesso condiviso.

    1. Nel menu Hub eventi, selezionare lo spazio dei nomi dell'Hub eventi creato.
    2. Nel menu dello spazio dei nomi di Event Hubs, selezionare Event Hubs.
    3. Selezionare l'hub eventi creato.
    4. Nel menu dell'hub eventi selezionare Criteri di accesso condiviso.
    5. Selezionare Aggiungi, immettere un nome di criterio univoco e selezionare Invia.
    6. Selezionare Crea per creare i criteri. Schermata della creazione di un criterio condiviso in Microsoft Event Hubs.

Passaggio 2: Per lo streaming in QRadar SIEM - Creare un criterio di ascolto

Se stai trasmettendo su QRadar, crea una policy Ascolto sullo stesso hub evento.

  1. Selezionare Aggiungi, immettere un nome di criteri univoco e selezionare Ascolta.

  2. Selezionare Crea per creare i criteri.

  3. Dopo aver creato i criteri di ascolto, copiare la chiave primaria della stringa di connessione e salvarla per usarla in un secondo momento.

    Schermata della creazione di un criterio di ascolto in Microsoft Event Hubs.

Passaggio 3: Creare un gruppo di consumer, quindi copiare e salvare il nome da usare nella piattaforma SIEM

Crea un gruppo di consumatori per il tuo hub eventi e salvane il nome per un uso successivo quando configurerai la tua piattaforma SIEM.

  1. Nella sezione Entità del menu hub eventi di Hub eventi selezionare Hub eventi e selezionare l'hub eventi creato.

    Schermata dell'apertura di Microsoft Event Hubs.

  2. Selezionare Gruppo di consumer.

Passaggio 4: Abilitare l'esportazione continua per l'ambito degli avvisi

Usa Criteri di Azure per abilitare l'esportazione continua degli avvisi di sicurezza al tuo event hub.

Tip

Se assegni questa policy a livello di tenant (root management group), viene automaticamente trasmessa gli avvisi da qualsiasi nuovo abbonamento creato sotto quel tenant.

  1. Nella casella di ricerca Azure cercare "policy" e passare a Policy (Criteri).

  2. Nel menu Criteri selezionare Definizioni.

  3. Cercare "esporta distribuzione" e selezionare il criterio integrato Esporta distribuzione all'Hub eventi per dati di Microsoft Defender per il cloud.

  4. Seleziona Assegna.

  5. Definire le opzioni di base dei criteri:

    1. In ambito, seleziona ... per scegliere dove si applica la polizza.
    2. Trova il gruppo di gestione root (per l'ambito del tenant), il gruppo di gestione, l'abbonamento o il gruppo risorse. Selezionare quindi Seleziona.
      • Hai bisogno dei permessi a livello di tenant per selezionare il gruppo di gestione root.
    3. (Opzionale) Nelle Esclusioni, seleziona abbonamenti per escluderli dall'esportazione.
    4. Immettere un nome di assegnazione.
    5. Assicurarsi che l'applicazione delle policy sia abilitata.

    Schermata dell'assegnazione del criterio di esportazione.

  6. Nei parametri dei criteri:

    1. Immettere il gruppo di risorse in cui viene salvata la risorsa di automazione.
    2. Seleziona la posizione del gruppo risorse.
    3. Seleziona ... accanto a Event Hub dettagli e inserisci questi dati:
      • Sottoscrizione.
      • Lo spazio dei nomi dell'Hub eventi creato.
      • L'hub eventi che hai creato.
      • Nelle authorizationrules, seleziona la policy di accesso condiviso che hai creato per l'invio degli avvisi.

    Schermata dei parametri del criterio di esportazione.

  7. Seleziona Verifica e Crea, poi seleziona Crea per completare la definizione dell'esportazione continua verso gli Event Hubs.

    • Quando attivi questa policy a livello di tenant (root management group), viene trasmessa gli avvisi da qualsiasi nuovo abbonamento creato sotto quel tenant.

Passaggio 5: Per gli avvisi di streaming a SIEM QRadar - Creare un account di archiviazione

Se stai trasmettendo gli avvisi su QRadar, crea un account di archiviazione che QRadar usa per consumare eventi.

  1. Passare al portale di Azure, selezionare Crea una risorsa e selezionare Account di archiviazione. Se questa opzione non viene visualizzata, cercare "account di archiviazione".

  2. Fare clic su Crea.

  3. Immettere i dettagli per l'account di archiviazione, selezionare Rivedi e crea e quindi Crea.

    Schermata della creazione di un account di archiviazione.

  4. Dopo aver creato l'account di archiviazione e aver scelto la risorsa, nel menu selezionare Chiavi di accesso.

  5. Selezionare Mostra chiavi per visualizzare le chiavi e copiare il stringa di connessione della chiave 1.

    Screenshot della copia della chiave dell'account di archiviazione.

Passaggio 6: Per gli avvisi di streaming a Splunk SIEM - Creare un'applicazione Microsoft Entra

Se stai trasmettendo avvisi su Splunk, registra un'applicazione Microsoft Entra che Splunk utilizza per autenticarsi con l'hub evento.

  1. Nella casella di ricerca del menu cercare "Microsoft Entra ID" e passare a Microsoft Entra ID.

  2. Passare al portale di Azure, selezionare Crea una risorsa e selezionare Microsoft Entra ID. Se questa opzione non viene visualizzata, cerca "Active Directory".

  3. Nel menu selezionare Registrazioni app.

  4. Seleziona Nuova registrazione.

  5. Immettere un nome univoco per l'applicazione e selezionare Registra.

    Schermata della registrazione dell'applicazione.

  6. Copia negli appunti e salva l'ID applicazione (client) e l'ID directory (tenant).

  7. Creare il segreto client per l'applicazione:

    1. Nel menu passare a Certificati e segreti.
    2. Creare una password per l'applicazione per dimostrare la propria identità quando si richiede un token:
    3. Selezionare Nuovo segreto del client.
    4. Immettere una breve descrizione, scegliere l'ora di scadenza del segreto e selezionare Aggiungi.

    Screenshot della creazione di un segreto client.

  8. Dopo aver creato il client secret, copiare il valore del secret e salvarlo per un uso successivo insieme all'ID Application (client) e all'ID della directory (tenant).

Passaggio 7: Per trasmettere gli avvisi a Splunk SIEM in streaming - Consentire a Microsoft Entra ID di leggere dall'hub di eventi

Concedi alla tua applicazione Microsoft Entra il ruolo di Data Receiver nello spazio degli Event Hubs così Splunk può leggere gli eventi.

  1. Passa al namespace di Hub eventi che hai creato.

  2. Nel menu passare a Controllo di accesso.

  3. Selezionare Aggiungi e selezionare Aggiungi assegnazione di ruolo.

  4. Selezionare Aggiungi un'assegnazione di ruolo.

    Screenshot dell'aggiunta di un'assegnazione di ruolo.

  5. Nella scheda Ruoli cercare Hub eventi di Azure Ricevitore dati.

  6. Seleziona Avanti.

  7. Seleziona Seleziona membri.

  8. Cerca l'applicazione Microsoft Entra che hai registrato al Passo 6. Seleziona.

  9. Seleziona Chiudi.

Le tue risorse Azure sono ora configurate per trasmettere gli avvisi di sicurezza sulla tua piattaforma SIEM.

Passo successivo